Ruby versioon 3.0.1, mis lahendab turvaprobleemid

On korrigeeritud versioonid programmeerimiskeelest Ruby 3.0.1, 2.7.3, 2.6.7 ja 2.5.9, milles on kõrvaldatud kaks haavatavust:

  • CVE-2021-28965 — haavatavus sisseehitatud REXML moodulis, mis XML-dokumendi parserimiseks ja serialiseerimiseks võib põhjustada vale XML-dokumendi loomist, mille struktuur ei vasta originaalile. Haavatavuse oht sõltub tugevalt kontekstist, kuid ei välistata rünnakute korraldamist mõnede rakenduste vastu, mis kasutavad REXML-i.
  • CVE-2021-28966 — Windowsi platvormile spetsiifiline haavatavus, mis võimaldab luua Arbitrary katalooge või faile failisüsteemi osades, kus kasutajale, kelle õigustes Ruby protsess töötab, on kirjutamine lubatud. Probleem tuleneb vale eeltöötluse meetodis Dir.mktmpdir, milles ei välistata konstruktsioonide, nagu "..\\", asendamist. Rünnaku sooritamiseks peab protsess kasutama väliseid andmeid eesliite väärtuse määramisel.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster